Le paquet npm n8n-nodes-healthmon@1.0.0 est identifié comme malveillant. Son installation démarre automatiquement un serveur HTTP non authentifié, exposé sur toutes les interfaces, qui transmet une valeur JSON à child_process.exec.
Analyse technique
Le script postinstall charge le module principal, lequel écoute sur 0.0.0.0:41111. La propriété c du corps JSON reçu est passée directement à child_process.exec. Le même chargement peut être répété au démarrage de n8n, ce qui maintient l’exposition de la porte dérobée.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-healthmon dans les manifests, lockfiles et caches npm ; contrôler les processus Node.js en écoute sur 0.0.0.0:41111 et les connexions entrantes correspondantes.
Action recommandée
Traiter toute installation comme compromise : isoler l’hôte, supprimer le paquet, investiguer l’exécution de commandes et faire tourner les identifiants, jetons et secrets accessibles.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).